【隧道篇 / IPsec】(7.6) ? 01. 利用向導快速建立IPsec安全隧道 (點對點) ? FortiGate 防火墻

  【簡介】相信很多人已經習慣利用導向快速創建VPN了,而且已經有部分嘗鮮者已經用上了FortiOS 7.6,但是會發現FortiOS 7.6下的VPN向導改變了很多,一時無法下手,下面我們來看看最常見的點對點是如何配置的。


? 環境介紹

  在配置IPsec VPN之前,我們需要了解環境以及需求,得到必要的數據,才能開始配置。

  ① 老梅子集團深圳研發總部防火墻為FortiGate 601E,寬帶為固定IP,服務器位于port7口,IP地址為172.16.2.X網段。

  ② 老梅子集團中山工廠防火墻為FortiGate 60F,寬帶為ADSL撥號,得到的非公網IP,電腦位于LAN口,IP地址為172.16.1.X網段。

  這是一個非常常見的網絡環境,無公網IP的分部需要訪問有公網IP的總部。

??總部配置

  首先我們登錄深圳總部防火墻,利用向導配置VPN。

  ① 在深圳防火墻選擇菜單【VPN】-【VPN向導】,輸入自定義的隧道名稱,通常以兩個地點命名,默認選擇站到站模板。點擊【開始】按鈕。

  ② 從VPN隧道設置這段來看,就與以前的版本有很大的不同。輸入自定義的預共享密鑰,兩邊防火墻預共享密鑰必須完全相同。注意這里的IKE,默認為版本2,早期默認為版本1,其它都保持默認,點擊【下一個】。

  ③?遠程站點是配置對方參數,由于中山分部的防火墻是撥號寬帶,并沒有公網IP,無法直接訪問中山防火墻,所以無程站點設備選擇了【在NAT或動態后面】,中山防火墻的LAN口是172.16.1.X網段,因此在可以訪問VPN的遠程站點子網填寫【172.16.1.0/24】。點擊【下一個】。

  ④?本地站點設置,傳出接口為寬帶接口,這里選擇port1,本地接口為服務器所在接口port7,本地子網為172.16.2.0/24,由于只允許中山防火墻的LAN接口訪問深圳防火墻的port7接口,因此最下面的【允許遠程站點的Internet流量通過此設備】保持默認不啟用。點擊【下一個】。

  ⑤?配置全部完成,點擊【提交】,深圳防火墻自動生成地址對象、虛擬接口以及策略。

  ⑥?選擇菜單【VPN】-【VPN隧道】,可以看到已經創建好SZ-ZS的隧道,點擊隧道,彈出菜單中選擇【編輯】。

  ⑦?可以看到遠程網關為【撥號用戶】,由中山防火墻撥入。IKE默認為版本2。

  ⑧ 選擇子菜單【隧道對象】,可以看到自動創建的地址組、防火墻策略、接口、區域和VPN接口,后期如果要刪除VPN,就可以將這些對象一一手動刪除。

??分部配置

  深圳總部防火墻配置完成后,下一步就是配置中山分部防火墻了。

  ① 在中山防火墻選擇菜單【VPN】-【VPN向導】,輸入自定義的隧道名稱,通常以兩個地點命名,默認選擇站到站模板。點擊【開始】按鈕。

  ② 在VPN隧道設置,輸入與深圳總部防火墻相同的自定義預共享密鑰,其它都保持默認,點擊【下一個】。

  ③?遠程站點設置,由于深圳總部防火墻有公網IP,因此遠程站點設備保持默認選擇【可訪問和靜態】,輸入深圳總部寬帶的IP地址,可以訪問VPN的遠程站點子網,輸入深圳防火墻服務器port7接口的IP地址網段172.16.2.0/24,點擊【下一個】。

?  ④?本地站點設置,傳出接口為寬帶接口,這里選擇wan1,本地接口選擇LAN,本地子網為172.16.1.0/24,點擊【下一個】。

  ⑤?配置全部完成,點擊【提交】,中山防火墻比深圳防火墻自動生成多了路由。

?  ⑥?選擇菜單【VPN】-【VPN隧道】,可以看到已經創建好SZ-ZS的隧道,點擊隧道,彈出菜單中選擇【編輯】。我們看看中山分部與深圳總部的配置有什么不同。

  ⑦ 看到中山與深圳配置不同的是遠程網關為【靜態IP地址】。

  ⑧ 選擇子菜單【隧道對象】,可以看到自動創建的地址組、防火墻策略、接口、區域和VPN接口,還有比深圳防火墻多了靜態路由。

??啟用和斷開IPsec VPN

  由于深圳總部防火墻是被撥入端,因此只能在中山分部防火墻啟動VPN。

  ① 在中山分部防火墻選擇菜單【儀表板】-【網絡】,點擊【IPsec】小部件。

  ② 可以看到剛才創建的中山到深圳的IPsec VPN已經是綠色,階段1和階段2都上綠色向上箭頭的圖標,表示隧道連接成功。

  ③?有的時候我們需要段開VPN,在IPsec小部件,選擇隧道,彈出菜單選擇【斷開】,可以斷開階段2,也可以全部斷開。

  ④ 同樣,如果隧道沒有啟動,點擊隧道彈出菜單可以選擇【啟用】,由于階段1是自動連接的,所以這里可以選擇的是階段2的啟動。

??驗證隧道互通

  由于我們配置的是中山的172.16.1.0/24和深圳的172.16.2.0/24的互訪,因此可以在兩邊防火墻的互ping,如果都能通,說明隧道互訪正常。

  ① 在中山分部防火墻界面點擊右上角命令窗口圖標。

?  ②?在命令窗口輸入命令 execute ping-options source 172.16.1.1, 定義源IP地址。

  ③ 為什么要定義源IP地址?這是讓防火墻模擬電腦從Lan口發起請求。為什么IP地址是172.16.1.1?因為這是Lan口的IP地址。可以是172.16.1.2或其它的地址嗎?不可以,防火墻源IP地址只能定義接口的IP地址。

  ④?定義源IP地址后,執行命令 execute ping 172.16.2.1,ping深圳總部防火墻服務器port7接口IP地址,可以Ping通,說明從中山訪問深圳正常。

  ⑤?深圳總部的服務器port7接口IP地址是172.16.2.1,下一步我們從深圳port7口去ping中山的LAN口。

  ⑥ 登錄深圳總部防火墻。進入命令窗口,執行命令 execute ping-options source 172.16.2.1,定義源IP地址為port7接口IP,執行命令 execute ping 172.16.1.1,從深圳防火墻port7口訪問中山防火墻LAN口正常。說明IPsec VPN是通的,可以互相訪問。


本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/93172.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/93172.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/93172.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

PLLIP核

。1 號紅色框內的速度等級代表著設備的速度 等級,保存默認就好;2 號紅色框內設置輸入頻率;3 號紅色框選擇 PLL 的工作模式。我們 開發板用的晶振是 50MHz 的,故在 2 號紅色框內我們填寫 50MHz;我們在 3 號紅色框內選正…

1.1 Deep learning?pytorch ?深度學習訓練出來的模型通常有效但無法解釋合理性? 如何 解釋?

DL 是什么,你如何理解DL模型? DL 對于我而言,就是人類試圖想通過數學語言描述人類學習過程的一門技術,或者說學科。 因此 DL 模型 相當于 數學 的 一個 funciton ,有輸入,通過function處理,得…

java實現在工具類中注入其他對象方式

方案1: Slf4j Component public class ChatdocApiClient {Value("${chatdoc.app-id}")private String appId;Value("${chatdoc.secret}")private String secret;Value("${chatdoc.domain}")private String domain;private final Rest…

electron中IPC 渲染進程與主進程通信方法解析

electron中ipcRenderer.invoke、ipcRenderer.on、ipcRenderer.send、ipcRenderer.sendSync作用與區別 IPC 渲染進程與主進程通信方法解析 ipcRenderer 的這幾個方法作用不完全相同,它們適用于不同的通信場景,核心區別在于通信方向、是否需要響應以及同步…

epoll_event 事件類型詳解

epoll_event 事件類型詳解 epoll_event 是 Linux epoll I/O 多路復用機制的核心結構體&#xff0c;其中的事件類型決定了 epoll 監控的行為和觸發條件。以下是各種事件類型的詳細解析&#xff1a; epoll_event 結構體 #include <sys/epoll.h>typedef union epoll_data {v…

設計自己的小傳輸協議 導論與概念

設計自己的小傳輸協議 導論與概念 1&#xff1a;聊一聊協議頭設計 ? 早在《TCP/IP詳解》中的第一句話中&#xff0c;我們就知道協議的含義是這樣的&#xff1a;協議是通信雙方共同遵守的一套規則&#xff0c;提供格式定義、語義解釋等&#xff0c;使不同設備或軟件能夠正確交…

iOS —— 天氣預報仿寫總結

在iOS中&#xff0c;最常見的網絡請求方式是NSURLSession&#xff0c;它是蘋果推薦的現代API&#xff0c;簡單安全且易于拓展。一次完整的網絡請求流程&#xff1a;構造 NSURL 對象創建 NSURLSessionDataTask發起請求&#xff08;resume&#xff09;在回調中解析數據回到主線程…

MySQL 8.4 Windows 版安裝記錄與步驟參考

導語&#xff1a; MySQL 作為廣泛使用的開源數據庫管理系統&#xff0c;是許多開發者和學習者的必備工具。最近有朋友詢問安裝過程&#xff0c;正好整理了 MySQL 8.4 在 Windows 系統下的安裝步驟和一些注意事項&#xff0c;分享給有需要的朋友做個參考。關于 MySQL&#xff1a…

七、搭建springCloudAlibaba2021.1版本分布式微服務-skywalking9.0鏈路追蹤

前言鏈路追蹤介紹 對于一個大型的幾十個&#xff0c;幾百個微服務構成的微服務架構系統&#xff0c;通常會遇到下面的一系列問題。 如何串聯整個調用鏈路&#xff0c;快速定位問題&#xff1f;如何澄清各個微服務之間的依賴關系&#xff1f;如何進行各個微服務接口的性能分析&a…

深入理解大語言模型生成參數:temperature、top\_k、top\_p 等全解析

在使用大語言模型&#xff08;如 GPT-4、LLaMA、ChatGLM 等&#xff09;進行文本生成任務時&#xff0c;很多開發者會面對各種“生成參數”&#xff0c;如 temperature、top_k、top_p、repetition_penalty 等。這些參數雖然看起來抽象&#xff0c;但掌握它們的意義和配置技巧&a…

vulhub Web Machine(N7)靶場攻略

下載地址&#xff1a; https://download.vulnhub.com/webmachine/Web-Machine-N7.ova 使用方法&#xff1a; 靶場下載好以后不用解壓&#xff0c;需要使用Oracle VirtualBox虛擬機打開&#xff0c;用VMware會報錯。安裝Oracle VirtualBox虛擬機時安裝地址不能隨便選擇&#…

【機器學習深度學習】模型微調:多久才算微調完成?——如何判斷微調收斂,何時終止訓練

目錄 前言 一、微調過程的目標&#xff1a;優化模型表現 二、微調需要多久&#xff1f; 微調時間無法確定 三、如何判斷微調何時收斂&#xff1f; 3.1 觀察Loss的下降趨勢 3.2 損失值趨于平穩&#xff0c;意味著收斂 如何識別收斂&#xff1f; 3.3 驗證Loss的波動&…

紅隊視角:實戰滲透測試中漏洞利用的進階技巧與防御

紅隊作為滲透測試的 “攻擊方”&#xff0c;其核心價值不僅在于發現漏洞&#xff0c;更在于挖掘漏洞的深度利用方式 —— 通過繞過防護措施、組合低危漏洞形成攻擊鏈&#xff0c;暴露企業真實安全風險。從紅隊視角解析漏洞利用的進階技巧&#xff0c;既能幫助防御方理解攻擊思路…

OpenHarmony BUILD.gn中執行腳本

在OpenHarmony編譯構建中筆者經常遇到這樣的場景——需要執行sh腳本完成某些操作。筆者將OpenHarmony BUILD.gn中執行腳本的方法分享如下&#xff1a; 前置知識點 1.能夠把自定義的子系統加入OpenHarmony源碼的編譯構建&#xff0c;請參考&#xff1a;https://ost.51cto.com/…

QUIC協議如何在UDP基礎上解決網絡切換問題

一、UDP 四元組的本質局限UDP 本身無連接狀態&#xff0c;其數據包僅通過四元組尋址。但 QUIC 在 UDP 之上構建了完整的連接語義。二、QUIC 的連接遷移核心機制1. 連接標識符&#xff08;Connection ID&#xff09;關鍵設計&#xff1a;每個 QUIC 連接擁有全局唯一 64-bit Conn…

力扣131:分割回文串

力扣131:分割回文串題目思路代碼題目 給你一個字符串 s&#xff0c;請你將 s 分割成一些 子串&#xff0c;使每個子串都是 回文串 。返回 s 所有可能的分割方案。 思路 從題目中我們可以總結出這道題的三個需要解決的問題&#xff1a; 如何判斷回文串如何找到一種方案里的所…

代駕小程序系統開發:引領出行行業數字化轉型

隨著數字技術的飛速發展&#xff0c;出行行業正經歷著深刻的數字化轉型。代駕小程序系統作為這一轉型的重要推手&#xff0c;以其高效、便捷、智能的特點&#xff0c;引領著出行行業向數字化、網絡化、智能化方向發展。一、數字化管理&#xff0c;提升運營效率代駕小程序系統通…

數獨求解器與生成器(回溯算法實現)

摘要本畢業設計旨在利用MATLAB技術實現一個基于回溯算法的數獨求解器與生成器。通過深入分析數獨游戲的規則和回溯算法的原理&#xff0c;設計并實現了數獨求解的核心算法&#xff0c;同時開發了數獨生成功能&#xff0c;能夠生成符合規則的有效數獨謎題。系統采用MATLAB圖形用…

[數據結構]#7 哈希表

哈希表&#xff08;Hash Table&#xff09;&#xff0c;有時也稱為散列表&#xff0c;是一種數據結構&#xff0c;它提供了一種快速存取數據的方法。哈希表利用一個被稱為哈希函數的機制將鍵映射到表中的一個位置來直接訪問記錄&#xff0c;以此加快查找的速度。哈希表通常支持…

C++ 23種設計模式-工廠模式

工廠模式是一種創建型的設計模式&#xff0c;他提供了一種創建對象的最佳方式&#xff0c;而無需指定將要創建對象的具體類。包括&#xff1a;簡單工廠模式、工廠方法模式、抽象工廠模式。簡單工廠模式組成成員&#xff1a;抽象產品類、具體產品類 A、B、C等、工廠類工作原理&a…